Открыть сервис

Virtualization-Based Security

Virtualization-Based Security (VBS) — это технология аппаратной и программной изоляции, реализованная в операционных системах Microsoft Windows, начиная с Windows 10 и Windows Server 2016. VBS использует возможности виртуализации центрального процессора (CPU) для создания безопасной, изолированной области памяти, называемой «доверенной средой выполнения» (Trusted Execution Environment, TEE), которая отделена от основной операционной системы. Цель технологии — защита критически важных компонентов системы и данных от вредоносного программного обеспечения, работающего на уровне ядра, даже в случае компрометации самой операционной системы.

История и развитие

Идея использования виртуализации для повышения безопасности операционных систем возникла в начале 2010-х годов в связи с ростом числа атак, эксплуатирующих уязвимости ядра. Традиционные антивирусные решения и механизмы защиты, такие как PatchGuard, не могли полностью предотвратить внедрение руткитов (rootkits) и буткитов (bootkits). В 2015 году Microsoft представила концепцию Virtualization-Based Security как часть платформы Windows 10. Первоначально VBS была доступна только в редакциях Enterprise и Education, но с выходом Windows 11 22H2 технология стала обязательной для сертификации новых устройств, хотя и не включена по умолчанию для всех конфигураций.

Ключевым этапом развития стало внедрение Hyper-V — гипервизора Microsoft, который лежит в основе VBS. В Windows 10 версии 1607 (Anniversary Update) VBS была интегрирована с Credential Guard — компонентом, защищающим хэши паролей и билеты Kerberos. Позднее появились Device Guard (защита целостности кода) и Application Guard (изоляция браузера Microsoft Edge). В Windows 11 VBS используется для усиления защиты ядра, включая функции, такие как Memory Integrity (целостность памяти) и секурити-загрузка (Secure Boot).

Архитектура и принцип работы

VBS работает на основе гипервизора Hyper-V, который создаёт две виртуальные машины (ВМ) на одном физическом хосте:

  • Основная ВМ (Root Partition) — в ней работает стандартная операционная система Windows, включая пользовательские приложения и драйверы.
  • Изолированная ВМ (Secure Kernel Partition) — минимальная, легковесная среда, в которой работает защищённое ядро (Secure Kernel). Эта ВМ имеет доступ только к определённым областям памяти и устройствам, строго контролируемым гипервизором.

Гипервизор управляет таблицами страниц памяти (Second Level Address Translation, SLAT), что позволяет изолировать память изолированной ВМ от основной. Даже если основная ОС скомпрометирована, злоумышленник не может получить доступ к данным или коду, находящимся в изолированной ВМ, без компрометации самого гипервизора.

Компоненты VBS

  • Secure Kernel (SK) — ядро изолированной ВМ, отвечающее за выполнение критически важных функций безопасности. Оно имеет собственный планировщик, управление памятью и обработку прерываний.
  • Hyper-V Hypervisorпрограммное обеспечение, работающее на уровне привилегий (Ring -1), которое управляет виртуализацией и изоляцией.
  • Trustlet — защищённые процессы, работающие в изолированной ВМ. Они могут выполнять специфические задачи, например, проверку целостности кода.
  • Virtual Trust Level (VTL) — уровни доверия, определяемые гипервизором. VTL0 — для основной ОС, VTL1 — для изолированной ВМ. Доступ к памяти и устройствам контролируется на основе VTL.

Требования к оборудованию

Для работы VBS необходимо аппаратное обеспечение, поддерживающее технологии виртуализации:

  • Процессор: Intel VT-x (с поддержкой EPT — Extended Page Tables) или AMD-V (с поддержкой NPT — Nested Page Tables). Также требуется поддержка SLAT (Second Level Address Translation).
  • Чипсет: поддержка DMA-remapping (Input-Output Memory Management Unit, IOMMU) для защиты от атак через устройства ввода-вывода.
  • Оперативная память: не менее 4 ГБ для работы VBS (рекомендуется 8 ГБ и более), так как изолированная ВМ потребляет дополнительную память.
  • UEFI: включённый Secure Boot и поддержка Trusted Platform Module (TPM) 2.0 для обеспечения целостности загрузки.

В Windows 11 VBS может быть включена автоматически на устройствах, соответствующих минимальным требованиям, но по умолчанию она отключена в большинстве конфигураций, кроме некоторых OEM-сборок.

Применение и функции

VBS используется в нескольких ключевых компонентах безопасности Windows:

Credential Guard

Защищает учётные данные (хэши паролей, билеты Kerberos, NTLM) от кражи через атаки типа Pass-the-Hash или Pass-the-Ticket. Данные хранятся в изолированной ВМ и недоступны для процессов основной ОС, включая драйверы.

Device Guard (Windows Defender Application Control, WDAC)

Позволяет администраторам задавать политики, разрешающие выполнение только доверенных приложений. VBS обеспечивает проверку целостности кода (Code Integrity) в изолированной среде, что предотвращает загрузку неподписанных или вредоносных драйверов.

Memory Integrity (Hypervisor-protected Code Integrity, HVCI)

Функция, проверяющая целостность кода ядра и драйверов в реальном времени. HVCI использует VBS для изоляции проверки от основной ОС, что делает невозможным обход защиты даже при наличии уязвимости в ядре.

Application Guard for Microsoft Edge

Изолирует сеансы браузера Microsoft Edge в отдельной ВМ, работающей под управлением VBS. Это предотвращает утечку данных и заражение системы через вредоносные веб-сайты.

System Guard (Secure Launch)

Обеспечивает целостность процесса загрузки системы, используя TPM и VBS для проверки компонентов до запуска основной ОС.

Преимущества и ограничения

Преимущества

  • Высокий уровень защиты: даже при полной компрометации ядра Windows злоумышленник не может получить доступ к данным, защищённым VBS.
  • Снижение поверхности атаки: изоляция критических компонентов уменьшает количество векторов для эксплуатации.
  • Совместимость: VBS работает с существующими приложениями и драйверами, если они не требуют прямого доступа к изолированной памяти.

Ограничения

  • Требовательность к ресурсам: VBS потребляет дополнительную оперативную память (обычно 1–2 ГБ) и может снижать производительность системы на 5–15% в зависимости от нагрузки.
  • Сложность настройки: для включения VBS требуется поддержка оборудования и правильная конфигурация UEFI, что может быть проблематично на старых устройствах.
  • Несовместимость с некоторыми драйверами: драйверы, не поддерживающие HVCI, не могут быть загружены при включённой VBS, что может вызывать проблемы с устаревшим оборудованием.
  • Отсутствие защиты от атак на гипервизор: если злоумышленник сможет скомпрометировать Hyper-V, VBS теряет свою эффективность.

Влияние на производительность

Исследования Microsoft и независимых экспертов показывают, что включение VBS может снижать производительность в играх и ресурсоёмких приложениях на 5–10%, а в некоторых сценариях (например, при работе с большими базами данных) — до 15%. Однако для большинства офисных и домашних задач снижение производительности незаметно. В Windows 11 компания Microsoft оптимизировала VBS, уменьшив потребление памяти и времени на переключение контекста.

Критика и безопасность

Несмотря на высокий уровень защиты, VBS не является панацеей. В 2018 году исследователи из компании CyberArk продемонстрировали уязвимость, позволяющую обойти VBS через атаку на драйверы, работающие в основной ОС. В 2021 году были найдены методы эксплуатации уязвимостей в Hyper-V, которые могли привести к компрометации изолированной ВМ. Microsoft регулярно выпускает обновления для устранения подобных проблем.

Критика также связана с тем, что VBS может быть отключена пользователем или администратором, что снижает общий уровень безопасности в корпоративных средах. Кроме того, технология требует активного участия производителей оборудования в поддержке аппаратных функций, что не всегда выполняется.

Будущее технологии

Microsoft продолжает развивать VBS. В Windows 11 VBS стала основой для новых функций, таких как Pluton (безопасный сопроцессор) и улучшенная защита от атак на цепочку поставок. Ожидается, что в будущих версиях Windows VBS будет включена по умолчанию для всех устройств, соответствующих минимальным аппаратным требованиям, что сделает её стандартом защиты для операционных систем Microsoft.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →